CH azonosító
CH-6199Angol cím
IBM Cognos TM1 Executive Viewer Two Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2012.01.08.Súlyosság
AlacsonyÉrintett rendszerek
Cognos TM1 Executive ViewerIBM
Érintett verziók
IBM Cognos TM1 Executive Viewer 9.x
Összefoglaló
Az IBM Cognos TM1 Executive Viewer olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak cross-site scripting (XSS) támadások kezdeményezésére.
Leírás
- Az evserver/createcontrol.js-nek átadott nem részletezett bemenet nem kerül megfelelően ellenőrzésre, mielőtt visszakerül a felhasználóhoz. Ez kihasználható az érintett oldal felhasználói böngésző munkamenetében történő tetszőleges HTML és script kód futtatására.
- Az aspnet_client/-nek átadott nem részletezett bemenet nem kerül megfelelően ellenőrzésre, mielőtt visszakerül a felhasználóhoz. Ez kihasználható az érintett oldal felhasználói böngésző munkamenetében történő tetszőleges HTML és script kód futtatására.
A sérülékenységeket a 9.4. verzióban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.ibm.com
SECUNIA 47487